#923·ffuf

将 -recursion 扩展到正文 (-d) 或标题中的 FUZZ 关键字,而不仅仅是 URL

作者: Ne0re0创建于 2026年7月23日更新于 2026年7月23日
标签enhancement

这能解决什么问题?

页:1

今天,只有在 " FUZZ " 处在URL路径(-u ' )的尽头时,回顾 ' 才有效。 以“FUZZ”结尾。 匹配 URL。 我想浮出水面 泛泛重复的想法 FUZZ ' 关键词可以生活在请求中的任何位置**——URL、-d'正文或 标题——并按一般方式递减。

动机

追溯在目录发现之外自然有用. 具体案件 导致此现象的是盲目 LDAP 注射, 提取一个值字符 一次通过POST机构:

-d'username=admin' (描述=FUZZ-XX-password-=*" -fr'Login 失败了"

每个匹配字符应扩展已知前缀并持续模糊 (H'-HT'-HTB'-HTB'-HTB'-. 这在概念上是相同的,"对一个 匹配“ 循环重现已经执行 —— 只是不能锁定 URL 路径 。 同样的想法也适用于基于头的模糊.

建议的解决办法

建议的解决办法

  • 允许`FUZZ ' 在请求中处于任何地方;在请求中出现重复 没错
  • 在一次比赛中,重建下个深入的模板,取而代之的是`FUZZ ' 。 “相配的+分离器+FUZZ”跨方法/URL/body/headers。
  • `追溯-战略 ' 仍只适用于URL FUZZ:
  • " 违约 " -- -- 重定向/指令(不变),
  • " greedy " ——每场比赛都重复。
  • 一个body/header FUZZ 没有目录概念,所以它总是重复 匹配( 不需要战略) 。
  • 匹配值和新的FUZZ ' 之间的分隔符:/'用于URL FUZZ (保留经典目录重现字节)和 “'”(字节) 接合) 为身体/头部.

后向兼容性: URL 重现不变; 唯一的验证更改 意思是它变得更多*允许性(它不再要求URL结束于 费兹。

  • 参考执行(通过PoC -- -- 完全Claude 代码预感编码 -- -- 请作为草图而不是公关处理)

我整理了一个概念的工作证明,使提案具体化。 满 披露:**这个分支是用Claude(Claude代码)开发的,是 故意的"肮脏"——意在说明这个想法并开始一个 讨论,目前不合并。 **

它汇编了现有的+添加的测试通行证(通用测试单元测试)。 血缘,一端到一端的取出体相融合测试).

考虑的替代品

无回复( N)